DeviceDoor npm පැකේජය Microsoft 365 උපාංග-කේත තතුබෑම් රාමුවක් නැව්ගත කිරීම

DeviceDoor: Microsoft 365 උපාංග-කේත තතුබෑම් සහ තොග-තැපැල් රාමුවක් නැව්ගත කරන පොදු npm පැකේජයකි.

පටුන

කියවිය යුතුම සටහන්

නවතම උනන්දුවක් දක්වන පළ කිරීම්

TL; ඩී

nolimit-agent යනු ප්‍රකාශිත අනුවාද ඇති npm පැකේජයකි — 1.0.299 හරහා 1.0.307, 2026-06-26 සිට 2026-06-29 දක්වා දින හතරක් පුරා නිකුත් කරන ලදී — සෑම එකක්ම a රැගෙන යයි සම්පූර්ණ තතුබෑම් සහ තොග තැපැල් රාමුව සැඟවුණු, සම්පූර්ණයෙන්ම අපැහැදිලි නාමාවලියක් තුළ. සෑම අනුවාදයකම ප්‍රධාන ඇතුළත් කිරීම අධිෂ්ඨාන කර ඇත්තේ .ad/x0.js, javascript-obfuscator string-array blobs 4,200 ක් පමණ රඳවාගෙන සිටින dotfile-නම් කරන ලද ෆෝල්ඩරයක ඇති ~86 ගොනු වලින් එකකි; ස්ථාපන කොක්ක සහ ඇතුළත් කිරීමේ පිරිසැලසුම රේඛාව පුරා සමාන වේ.

අපැහැදිලි කිරීම පිටුපස සිටින්නේ Microsoft 365 OAuth උපාංග-කේත ප්‍රවාහය (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) කේතයක් අනුමත වූ පසු, වින්දිතයාගේ Outlook එන ලිපි කියවා Microsoft Graph API හරහා අයිතම යවයි; ක්‍රියාකරු විසින් සපයන ලද ලබන්නා ලැයිස්තු මගින් ධාවනය වන තොග SMTP සහ SMS යැවීමේ එන්ජිමක්; වෙළඳ නාම-අනුකරණය කිරීමේ පණිවිඩ සැකිලි; විවෘත-යළි-යොමුවීමේ සබැඳි ගොඩනැගීම; සහ DNS-over-HTTPS, WHOIS, සහ GitHub කේත සෙවීම හරහා ඔත්තු බැලීම. ක්‍රියාකරු යටිතල පහසුකම් සඳහා ධාවන කාල ගමනාගමන බීකන්ස් api[.]nolimitent[.]xyz:4100.

බලපෑමට ලක් වූ: පැකේජයේ ඕනෑම අනුවාදයක් ස්ථාපනය කරන ඕනෑම අයෙකු සහ ඕනෑම අයෙකු මයික්‍රොසොෆ්ට් 365 තැපැල් පෙට්ටිය එහි හිමිකරු එය හරහා ඉදිරිපත් කරන උපාංග කේතයක් අනුමත කරයි. නවතම අනුවාදය, 1.0.307, වත්මන් නවතම ටැගය වන අතර එම උපාංග-කේත තැපැල් පෙට්ටියේ හැකියාවම දරයි - අනිෂ්ට කේතය එක් පසු-අනුවාදයකට සීමා නොවේ.

තීව්‍රතාව: තීරණාත්මකයිබලපෑමට ලක් වූ පරිසර පද්ධතිය: npm. මුලින්ම සෙවිය යුතු එකම දර්ශකය: සත්කාරකය api[.]nolimitent[.]xyz.

ප්‍රහාරය: එය ක්‍රියාත්මක වන ආකාරය

සැඟවුණු බරක් මත ඇති මෘදු කවචයක්

පැකේජය සාමාන්‍ය මතුපිටක් ඉදිරිපත් කරයි. පැකේජය ප්‍රකාශ කරන්නේ a පශ්චාත් ස්ථාපනය කොක්ක – 

text postinstall: node scripts/postinstall.js 

— සහ පරීක්ෂා කිරීමේදී ස්ක්‍රිප්ට්/postinstall.js හානිකර නොවේ: එය Windows විධානයක් shim ස්ථාපනය කර පිටවෙයි. හැසිරීම පවතින ස්ථානය කොක්ක නොවේ. එම ප්රධාන සහ බින් ක්ෂේත්‍ර දෙකම යොමු වන්නේ .දැන්වීම්/, ප්‍රමුඛ තිත එය අනියම් ලෙස තබා ගන්නා නාමාවලියකි ls ප්‍රතිදානය, සහ එහි අන්තර්ගතය ඒකාකාරව යන්ත්‍ර-අපැහැදිලි කර ඇත. ස්ථිතික ස්කෑනරය හරහා කේතනය කරන ලද-ගෙවුම් පරාසයන් ~4,293 ක් ලෙස ගණන් කර ඇත .දැන්වීම්/ මොඩියුල කට්ටලය; javascript-obfuscator ප්‍රකාශිත සංවර්ධන පරායත්තතාවයක් වන අතර, එය බණ්ඩල් කරන ලද ගොනු වල string-array-rotation හැඩයට ගැලපේ.

බෙදීම නම් කිරීමට වටින පළමු සංඥාවයි: සමාලෝචකයෙකු පරීක්ෂා කරන ස්ථාපන කොක්කය පිරිසිදු වන අතර, මෙහෙයුම් කේතය එක් නාමාවලියක් දුරින් පිහිටා ඇති අතර, සැඟවුණු සහ අපැහැදිලි වන අතර, පැකේජයේ අපනයනය කරන ලද ප්‍රවේශ ලක්ෂ්‍යය ක්‍රියාත්මක වන විට පමණක් ළඟා වේ.

Microsoft 365 උපාංග-කේත තැපැල් පෙට්ටිය ප්‍රවේශය

මොඩියුලය .ad/x12.js රාමුවේ වඩාත්ම ප්‍රතිවිපාක හැකියාව දරයි. එය Microsoft 365 OAuth 2.0 උපාංග අවසර ප්‍රදානය ධාවනය කරයි:

text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode 

උපාංග-කේත ප්‍රදානය යනු ආදාන-සීමා සහිත උපාංග සඳහා නිර්මාණය කර ඇති නීත්‍යානුකූල Microsoft ප්‍රවාහයකි: සේවාවක් කේතයක් ඉල්ලා සිටින විට, පරිශීලකයා එම කේතය ටයිප් කරයි මයික්‍රොසොෆ්ට්.කොම්/උපාංගයlogin` දෙවන උපාංගයක් මත අනුමත කර, ඉල්ලුම් කරන සේවාවට ටෝකන ලැබේ. ඉල්ලුම් කරන සේවාව තැපැල් පෙට්ටියේ හිමිකරු නොවන වෙනත් කෙනෙකුට අයත් නම්, අනුමැතිය එම තෙවන පාර්ශවයට ටෝකනයක් ලබා දෙයි. ටෝකනයක් ලබාගත් පසු, .ad/x12.js` මයික්‍රොසොෆ්ට් ග්‍රැෆ් හරහා තැපැල් පෙට්ටිය කෙලින්ම කියවයි:

text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients 

එම $තෝරන්න ප්‍රක්ෂේපණ මඟින් යවන්නාගේ ලිපින එන ලිපි වලින් සහ ලබන්නාගේ ලිපින යවන ලද අයිතම වලින් ඇද ගනී - වින්දිතයෙකුගේ වාර්තාකරුවන් සිතියම්ගත කිරීම සඳහා අමුද්‍රව්‍යය. මෙය මුරපදය ග්‍රහණය කිරීමෙන් නොව කැමැත්තෙන් විරුද්ධවාදී-මැදිහත් (AiTM) ප්‍රවේශයකි: සම්භාව්‍ය අර්ථයෙන් තතුබෑමට කිසිදු සහතිකයක් නොමැත, අනුමත කිරීමට කේතයක් පමණි.

අනුකරණ සැකිලි සහිත තොග තැපැල් සහ කෙටි පණිවුඩ එන්ජිමක්

තැපැල් පෙට්ටිය වටා තැපැල්කරුවෙකු සිටී. පැකේජය ක්‍රියාකරු-සංස්කරණය කළ හැකි දත්ත ගොනු නැව්ගත කරයි - යවන්නාගේ ලැයිස්තු (යවන්නන්.txt, smtps.txt කර්තෘ:) සහ සැකිලි ගොනුවක් (කාර්යයන්.txt) — අනුකරණය සඳහා වාත්තු පත්‍රයක් ලෙස කියවෙන ස්ථාන දරන්නා ලිපින: security@apple.com, login-සත්‍යාපනය, OAuth-සේවාව, බිල්පත් කිරීම සහ ගිණුම්-දැනුම්දීම් යවන්නන්ට එරෙහිව a yourdomain.com ස්ථාවර ක්‍රියාකරු ප්‍රතිස්ථාපනය කරයි. කෙටි පණිවුඩ පැත්තේ දුරකථනයක් ඇතebook සහ ද්වාර වින්‍යාසය. තැපැල්කරු ක්‍රියාකරු විසින් සපයන ලද ලබන්නන්ගේ ලැයිස්තු පුනරාවර්තනය කර වින්‍යාස කරන ලද SMTP රිලේ හරහා යවයි.

සම්බන්ධතා ගොඩබිමක් ඇති කිරීමට, .ad/xu.js සහ .ad/xq.js URL විග්‍රහ කිරීමේ අපැහැදිලි බව සහ ක්ලික් ලුහුබැඳීම ගසාකන URL ගොඩනඟන්න. වංචා රටා විශ්වාසදායක පෙනුමක් ඇති අධිකාරියක් ඇතුළත් කරයි. @ එබැවින් දෘශ්‍යමාන උපසර්ගය සැබෑ ධාරකයෙන් වෙනස් වේ:

text https://trusted[.]com@      https://trusted[.]com%40      https://trusted[.]com:80@ https://redirect[.]example[.]com/      https://track[.]example[.]com/click? 

මෙම රාමුව ප්‍රධාන පාරිභෝගිකයින්ගෙන් සහ enterprise තැපැල් සපයන්නන් — සැපයුම්කරු-සන්නාමගත විමසුමක් හෝ ගොඩබෑමේ පිටුවක් ඒත්තු ගැන්වීම සඳහා වන සාමාන්‍ය තාක්‍ෂණයකි.

ඉලක්ක සහ යටිතල පහසුකම් පෙරික්සුම් කිරීම

යැවීමට පෙර මොඩියුල කිහිපයක් සන්දර්භය රැස් කරයි. .ad/x0.js DNS-over-HTTPS හරහා නම් විසඳයි (dns[.]google/resolve), .ad/xa.js විමසුම් WHOIS (api[.]කවුද[.]vu), සහ .ad/x9.js GitHub කේත සෙවීම ක්‍රියාත්මක කරයි (api[.]github[.]com/search/code?q=) — රිලේ ලැයිස්තුව පෝෂණය කිරීම සඳහා නිරාවරණය වූ තැපැල්-සේවාදායක වින්‍යාසය සහ SMTP අක්තපත්‍ර සොයා ගැනීමට අනුකූල රටාවකි. .දැන්වීම්/xs.js Wayback Machine හි CDX දර්ශකය විමසයි.

විධානය සහ පාලනය

අවුල් සහගත කට්ටලය හරහා, .ad/x4.js ක්‍රියාකරු අන්ත ලක්ෂ්‍යය යොමු කරයි:

text http://api[.]nolimitent[.]xyz:4100 

සත්කාරකයා එහි බෙදා ගනී අසීමිත නොවන ප්‍රකාශකයාගේම නම් කිරීම සහිත වෙළඳ නාමය, සහ : 4100 port යනු රාමුවේ ඇමතුම්-නිවස නාලිකාවයි. ආරක්ෂකයින් සඳහා වඩාත්ම කල් පවතින තනි දර්ශකය මෙයයි: පැකේජයක්, සංවර්ධක වැඩපොළක් හෝ ගොඩනැගීමේ නියෝජිතයෙකු ළඟා වීම api[.]නොසීමිත[.]xyz මෙම කේතය ක්‍රියාත්මක කර ඇත.

සම්මුති දර්ශක

පහත දැක්වෙන දර්ශක ආරක්ෂකයෙකුට ක්‍රියා කළ හැකි ඒවා වේ - lockfile එකක් grep කිරීම, සත්කාරකයක් අවහිර කිරීම, හෝ සෙවුම් ප්‍රොක්සි සහ DNS ලොග්. Microsoft අන්ත ලක්ෂ්‍ය දිස්වන්නේ රාමුව ඒවා අනිසි ලෙස භාවිතා කරන බැවිනි; ඒවා ද්වේෂසහගත නොවන අතර අවහිර නොකළ යුතුය.

දර්ශකයක් වර්ගය කොහෙද ආරක්ෂක ක්‍රියාව
nolimit-agent (සියලුම අනුවාද 1.0.299–1.0.307) පැකේජය npm ග්‍රෙප් ලොක්ෆයිල් / ලොග් ස්ථාපනය කරන්න
api[.]nolimitent[.]xyz (:4100) C2 සත්කාරක .ad/x4.js අවහිර කරන්න; DNS + ප්‍රොක්සි ලොග් සොයන්න
.ad/ ප්‍රධාන/බින් ඉලක්කය ලෙස සැඟවුණු dir ව්යුහය package.json රෙජිස්ට්‍රි සමාලෝචනයේදී ස්ථිතික සංඥාව
trusted[.]com@ / %40 / :80@ සබැඳි පෝරම URL ප්‍රෝඩාව .ad/xu.js, .ad/xq.js තැපැල්/ප්‍රොක්සි URL පරීක්ෂාව
උපාංග-කේත ප්‍රදාන + ප්‍රස්තාරය inbox/sentitems කියවන්න හැසිරීම .ad/x12.js M365 පුරනය වීම + ප්‍රස්ථාර විගණන සමාලෝචනය

ට්‍රයිජ් හි ග්‍රහණය කරගත් ගොනු හැෂ්:

  • පැකේජය/.ad/x0.js — ෂා256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a

  • පැකේජය/පැකේජය.json — ෂා256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644

මෙම පැකේජයෙන් ස්වාධීනව දඩයම් කිරීමට වටින Microsoft 365 කුලී නිවැසි සංඥාවක්: සාර්ථක උපාංග-කේත පුරනයන් සහ ක්ෂණිකව ප්‍රස්ථාර කියවීම් මගින් තැපැල් ෆෝල්ඩර/එන ලිපි සහ තැපැල් ෆෝල්ඩර/වාක්‍ය, විශේෂයෙන් පරිශීලකයා හඳුනා නොගන්නා සැසියකින්.

ආරෝපණය සහ නිරීක්ෂණය කළ හැසිරීම

නිරීක්ෂණය කළ හැකි දේ එය පිටුපස සිටින්නේ කවුරුන්ද යන්නෙන් වෙන්ව පවතී.

නිරීක්ෂණය කළ හැකි කරුණු: පැකේජය හසුරුව යටතේ ප්‍රකාශයට පත් කර ඇත. නොලිමිට්-නියෝජිතයා සත්‍යාපනය නොකළ Gmail ලිපිනයක් සහ සබැඳි මූලාශ්‍ර ගබඩාවක් නොමැති; එය පැකේජය එය "උසස් විද්‍යුත් තැපැල් යවන්නෙකු" ලෙස විස්තර කර එය ටැග් කරයි රතු කණ්ඩායම මූල පදය; ධාවන කාල කේතය සැඟවුණු, අපැහැදිලි ස්ථානයක සංකේන්ද්‍රණය වී ඇත .දැන්වීම්/ මෙවලම් දාමය ඇති නාමාවලිය (javascript-obfuscator) යනු ප්‍රකාශිත යැපීමක් වන අතර ඇමතුම්-නිවස සත්කාරකය වේ api[.]නොසීමිත[.]xyz නැවත භාවිතා කරයි අසීමිත නොවන වෙළඳ නාමය. මෙය ක්‍රියාකරු විසින් පාලනය කරන ලද යටිතල පහසුකම් සන්ධිස්ථානයක් සහිත තනි පැකේජයකි - බහු-පැකේජ පොකුරක් නොවන අතර, කලින් නම් කරන ලද ව්‍යාපාරයක් සමඟ අතිච්ඡාදනය වීමක් හඳුනාගෙන නොමැත.

එම රතු කණ්ඩායම මූල පදය වර්ගීකරණය වෙනස් නොකරයි. ද්විත්ව භාවිත හැකියාව නැව්ගත කරන නීත්‍යානුකූල ප්‍රහාරාත්මක-ආරක්ෂක මෙවලම් විනිවිදභාවයෙන් සිදු කරයි: කියවිය හැකි මූලාශ්‍රය, ක්‍රියාකරු-සපයන ලද ඉලක්ක සහ සැඟවුණු ඇමතුම්-නිවසක් නොමැත. මෙම පැකේජය එම එක් එක් ගුණාංග ප්‍රතිලෝම කරයි - එහි මෙහෙයුම් කේතය අපැහැදිලි සහ සැඟවුණු වන අතර, එය පරිශීලකයා සපයන ඉලක්කයකට වඩා ස්ථාවර ක්‍රියාකරු යටිතල පහසුකම් වෙත බීකන් කරයි. ලේබලය නොව හැසිරීම තීන්දුව පාලනය කරයි, එය ද්වේෂ සහගතය.

මෙහි අභිප්‍රාය තහවුරු කර නොමැත. කේතය කරන්නේ කුමක්ද යන්න සටහන විස්තර කරයි - උපාංග කේතයක් ඉල්ලා සිටීම, ග්‍රැෆ් හරහා තැපැල් පෙට්ටියක් කියවීම, වින්‍යාසගත කළ රිලේ හරහා තොග තැපැල් යැවීම, ස්ථාවර ධාරකයකට බීකන් කිරීම - සහ චේතනාව ප්‍රකාශ කර නොමැත.

බලපෑම, ප්‍රවණතා සහ ආරක්ෂක මග පෙන්වීම

ස්ථාපන-කාල බලපෑම් දෙකක් වැදගත් වේ. පළමුව, ස්ථාපනය කරන ඕනෑම සංවර්ධකයෙකු හෝ CI නියෝජිතයෙකු නොලිමිට්-නියෝජිතයා රාමුව එම සත්කාරකයට ගෙනැවිත් ඇමතුම් නිවස ස්ථාපිත කරයි api[.]නොසීමිත[.]xyzදෙවනුව, උපාංග-කේත හැකියාව ස්ථාපන ධාරකයෙන් ඔබ්බට විහිදේ: ඉදිරිපත් කරන ලද කේතයක් අනුමත කිරීමට හිමිකරු පොළඹවන ලද Microsoft 365 තැපැල් පෙට්ටියක්, ග්‍රැෆ් හරහා කෙලින්ම කියවනු ලැබේ, මුරපදයක් කිසිදා වයරය හරහා නොයයි.

පුළුල් ප්‍රවණතාවය වන්නේ අභ්‍යන්තරීකරණය කිරීමයි. උපාංග-කේත (AiTM) තතුබෑම ස්වාධීන තතුබෑම් යටිතල පහසුකම් වලින් පොදු ලේඛනයක පැකේජයකට මාරු වී ඇත - බෙදා හැරීම npm ස්ථාපනය කරන්න විද්‍යුත් තැපෑලෙන් යැවූ සබැඳියක් හරහා නොව. මේ ආකාරයෙන් කට්ටලය ඇසුරුම් කිරීම, රෙජිස්ට්‍රියක ළඟාවීම සඳහා තතුබෑම් ක්‍රියාකරුගේ සත්කාරක සහ සබැඳි-බෙදා හැරීමේ ගැටලුව හුවමාරු කරන අතර, ඉක්මන් අතින් ස්කීම් පරාජය කරන පිරිසිදු ස්ථාපන කොක්කක් සහ ඩොට්ෆයිල්-නම් කරන ලද අපැහැදිලි නාමාවලියක් පිටුපස මෙහෙයුම් කේතය සඟවයි.

ආරක්ෂකයින් සඳහා:

  • ලේඛනය සහ යැපීම් සමාලෝචනය. පැකේජයක් සලකන්න ප්රධාන/බින් ස්ථාපන කොක්ක පිරිසිදුව පෙනෙනවාද යන්න නොසලකා, ව්‍යුහය මත පමණක් අධි අවදානම් සහිත ඒකාකාරව අපැහැදිලි පළමු-පාර්ශ්වික කේතයක සැඟවුණු (තිත්-උපසර්ග) නාමාවලියකට විසඳයි. අවම කිරීම අපැහැදිලි කිරීමක් නොවේ - රේඛා දිග මත නොව, නූල්-අරා විකේතක අත්සන මත ගේට්ටුව.
  • මයික්‍රොසොෆ්ට් 365 දැඩි කිරීම. මෙහෙයුම් අවශ්‍ය නොවන විට කොන්දේසි සහිත ප්‍රවේශය සමඟ උපාංග-කේත අවසර ප්‍රවාහය සීමා කරන්න; උපාංග-කේත ප්‍රදාන යනු දන්නා AiTM දෛශිකයක් වන අතර අන්තර්ක්‍රියාකාරී පරිශීලකයින්ට කලාතුරකින් අවශ්‍ය වේ. ක්ෂණික ග්‍රැෆ් තැපැල් පෙට්ටිය ගණන් කිරීමෙන් පසුව උපාංග-කේත පුරනයන් සඳහා විගණනය කරන්න.
  • ජාල හඳුනාගැනීම. අවහිර කිරීම සහ අනතුරු ඇඟවීම ක්‍රියාත්මකයි api[.]නොසීමිත[.]xyz. සංවර්ධකයා හරහා ඒ සඳහා පිටතට යන DNS සහ ප්‍රොක්සි ලොග් දඩයම් කර යටිතල පහසුකම් ගොඩනඟන්න.
  • තැපැල් මාර්ගය හඳුනාගැනීම. එම පරිශීලක@ධාරකය URL-ස්පූෆ් ආකෘති (විශ්වාසදායක[.]com@…) තැපැල් ද්වාරය සහ ප්‍රොක්සි හිදී හඳුනාගත හැකිය; අධිකාරී සංරචකයට පෙර ඇති සබැඳි සලකුණු කරන්න @.

විශ්ලේෂණය කරන අවස්ථාවේ පැකේජය npm හි සජීවීව පැවතුනි. මන්ද සැඟවුණු රාමුව සම්පූර්ණ ප්‍රකාශිත අනුවාද රේඛාව සහ වත්මන් නවතම (1.0.307) ටැගය උපාංග-කේත හැකියාව දරයි, රෙජිස්ට්‍රි ඉවත් කිරීම එක් පසු-අනුවාදයක් පමණක් නොව, සෑම අනුවාදයක්ම ආවරණය කළ යුතුය. 

sca-මෙවලම්-මෘදුකාංග-සංයුතිය-විශ්ලේෂණ-මෙවලම්
ඔබේ මෘදුකාංග අවදානම් ප්‍රමුඛතාවය දෙන්න, නිවැරදි කරන්න සහ සුරක්ෂිත කරන්න
ඔබගේ නොමිලේ ගිණුම ලබා ගන්න.
කිසිදු ක්රෙඩිට් කාඩ්පතක් අවශ්ය නොවේ.

ඔබේ මෘදුකාංග සංවර්ධනය සහ බෙදා හැරීම සුරක්ෂිත කරන්න

Xygeni නිෂ්පාදන කට්ටලය සමඟ